On trouve ce qui est ouvert sur votre site. Puis on le referme.

Un audit approfondi, encadré par un mandat que vous signez. Vous recevez des constats classés par gravité et relus par une personne. Si vous le voulez, on corrige ensuite.

Le contour d’un site présente une ouverture, qu’un second tracé vient refermer

Personne ne vous préviendra.

Un site compromis continue de s’afficher normalement : c’est même tout l’intérêt pour celui qui l’exploite. Ni votre hébergeur, ni votre tableau de bord, ni vos visiteurs ne vous alerteront.

  • Votre site se met à travailler pour quelqu’un d’autre

    Des pages qui ne sont pas les vôtres apparaissent sur votre domaine. Quand Google s’en aperçoit, il affiche un avertissement à vos clients avant même qu’ils entrent. Le temps de faire retirer l’avertissement, vos clients ont vu la page rouge.

  • Vos formulaires ne vous parlent plus qu’à moitié

    Ce que vos clients y écrivent, coordonnées et demandes comprises, peut être lu ou détourné sans que rien ne change à l’écran. Un formulaire qui fuit ne provoque aucune erreur visible.

  • On vous demande une preuve, et vous n’en avez pas

    Un donneur d’ordre, un assureur, un client plus gros : ils sont de plus en plus nombreux à exiger un état des lieux écrit avant de signer. Le jour où on vous le demande, il est tard pour le commander.

Ce que l’audit
va chercher

Six familles de contrôles, sur le site public et ce qu’il expose. Nommées assez précisément pour que vous sachiez ce que vous achetez, et pas assez pour servir de mode d’emploi à quelqu’un d’autre.

  1. Accès et authentificationComptes actifs, robustesse de l’accès à l’administration, traces d’accès oubliés.
  2. Composants et versionsCe que le site charge, dans quelles versions, et lesquelles portent des vulnérabilités connues.
  3. Transport et configurationChiffrement, en-têtes de sécurité, réglages exposés publiquement.
  4. Traitement des saisiesComment le site accueille ce qu’on lui envoie : formulaires, recherche, paramètres d’adresse.
  5. Exposition de fichiersCe qui est accessible sans y être invité : configuration, sauvegardes, répertoires.
  6. Dépendances externesLes services tiers que le site appelle, et ce qui part avec.

Transport et configurationlecture en cours

  • strict-transport-securityprésent
  • content-security-policyprésent
  • x-content-type-optionsprésent
  • x-frame-optionsabsent
  • referrer-policyabsent

Deux écarts sur cinq. Chacun devient un constat, avec sa remédiation.

Un examen approfondi, pas un survol automatisé.

Rien n’est testé hors du périmètre signé.

Aucun test destructif, à aucun moment.

Faire évaluer mon site

Rien ne commence
sans votre accord écrit.

Examiner un site qu’on ne possède pas est une infraction. C’est vrai pour n’importe qui, et c’est vrai pour nous.

  • Le périmètre Ce que nous avons le droit d’examiner, nommé précisément. Rien d’autre n’est touché.
  • Les exclusions Ce que vous mettez hors de portée, pour la raison que vous voulez. Elles sont reprises telles quelles dans le mandat.
  • Les tests interdits Déni de service, suppression de données, modification persistante, envoi massif. Interdits par le mandat, pas seulement par principe.
  • La personne qui autorise Son nom, sa fonction, et la confirmation qu’elle a l’autorité pour le faire.
  • Deux dates Une de début, une de fin. Passé la seconde, l’autorisation ne vaut plus.

C’est ce mandat qui nous sépare d’un outil en ligne : lui teste n’importe quelle adresse qu’on lui donne, sans demander à qui elle appartient.

Le périmètre autorisé sépare ce qui est examiné de ce qui ne l’est pas DANS LE PÉRIMÈTRE Site public Formulaires Ce qu’il expose EXCLU

Le trait plein est ce que vous avez signé. Le pointillé est mis hors de portée.

Votre rapport devient
votre plan d’action.

Chaque constat répond à trois questions dans cet ordre : c’est quoi, c’est grave, je fais quoi. Pas de jargon, pas de capture d’écran d’outil, pas de liste brute à faire trier par quelqu’un d’autre.

  • Un niveau de sévéritépour savoir par quoi commencer, sans note globale trompeuse.
  • Une explication en françaisde ce que le constat veut dire pour votre site.
  • Une remédiationque votre développeur peut appliquer telle quelle.
  • Un suivichaque constat passe de ouvert à reconnu, puis à corrigé.
Faire évaluer mon site

Repère Sécuritérelu avant envoi

Extrait de rapport : structure d’un constat

  1. 01Composant obsolèteÉlevé

    Un composant du site est resté dans une version pour laquelle des vulnérabilités sont publiquement connues.

    À faire. Mettre le composant à jour, puis vérifier que la fonction qu’il assure marche toujours.

  2. 02En-tête de sécurité absentMoyen

    Le serveur n’envoie pas une consigne que le navigateur sait appliquer pour limiter certains abus.

    À faire. Ajouter l’en-tête au serveur, et vérifier qu’aucune page ne s’en trouve cassée.

  3. 03Information de version exposéeFaible

    Le site annonce publiquement la version d’un de ses composants, ce qui facilite le travail de repérage.

    À faire. Retirer l’information de la réponse du serveur. Aucun impact visible pour vos visiteurs.

Exemple de structure. Aucun site client n’est représenté ici.

De la demande au rapport.

  1. Vous décrivez votre site

    Un formulaire court. Rien n’est testé à ce stade, et l’adresse que vous donnez ne déclenche aucune vérification.

    • Aucun test lancé
    • Sans engagement
  2. On en parle

    Un appel pour comprendre ce que vous avez, ce qui vous inquiète, et quel niveau est pertinent.

    • Niveau recommandé
    • Devis écrit
  3. Vous autorisez le périmètre

    Le mandat est écrit, signé et daté. Il nomme ce qui est examiné, ce qui est exclu et ce qui est interdit.

    • Périmètre
    • Exclusions
    • Tests interdits
    • Dates de validité
  4. L’audit a lieu, dans ces limites

    Rien en dehors du périmètre. Rien de destructif. Aucun test sur une adresse qui n’y figure pas.

    • Six familles de contrôles
    • Aucun test destructif
  5. Une personne relit, puis vous recevez

    Chaque constat est vérifié avant de vous être transmis : rien ne vous parvient automatiquement. On parcourt ensuite le rapport ensemble.

    • Constats classés
    • Remédiation par constat
    • Rapport transmissible
  6. On corrige, si vous le voulez

    Le rapport suffit à votre développeur s’il veut s’en charger. Sinon, on établit un second mandat pour reprendre les constats un par un et refermer ce qui a été trouvé, du plus grave au plus léger.

    • Mandat de correction
    • Priorisé par sévérité
    • Revérification après coup

Trois façons
de commencer.

Le niveau pertinent se décide à l’appel, pas dans un formulaire. Le devis est établi ensuite, et il est fixe.

Pour savoir où vous en êtes

Diagnostic

Un premier regard sur votre site public, pour situer la situation et déterminer si un audit complet se justifie.

  • Un examen de surface
  • Les points qui méritent attention
  • Une recommandation de niveau
  • Sans engagement pour la suite

Pour un examen approfondi

Audit de sécurité

L’examen encadré par mandat, avec un rapport détaillé et un plan de correction priorisé.

  • Mandat écrit et périmètre signé
  • Les six familles de contrôles
  • Constats classés par sévérité
  • Remédiation pour chaque constat
  • Relecture humaine avant transmission
  • Parcours du rapport ensemble

Quand le cadre habituel ne suffit pas

Audit sur mesure

Quand le périmètre sort du cadre courant : plusieurs sites, une application, des contraintes qui vous sont propres.

  • Périmètre défini avec vous
  • Contraintes et fenêtres respectées
  • Restitution adaptée à vos interlocuteurs

Ce que nous
ne faisons pas.

Sur un service de sécurité, la limite compte autant que la promesse. Voici la nôtre, en entier.

  • Nous ne surveillons pas votre site en continu

    Un audit constate l’état à un moment donné. Il ne remplace pas une veille, et nous n’en vendons pas.

  • Nous n’intervenons pas sur un site déjà compromis

    Si votre site est piraté maintenant, c’est une urgence, et ce n’est pas notre métier. Dites-le-nous, nous vous orienterons.

  • Nous ne certifions rien

    Repère n’est pas un organisme de certification. Aucun de nos documents n’atteste d’une conformité ISO, SOC 2 ou PCI.

  • Nous n’auditons pas votre code source

    L’examen porte sur le site et ce qu’il expose, en boîte noire. Pas sur vos dépôts.

  • Nous ne touchons pas à votre parc informatique

    Postes de travail, réseau interne, messagerie : hors périmètre.

Ces deux besoins-là sont ceux de la maison d’à côté.

Clément Marty, fondateur de Repère

La personne qui fait l’audit
est celle qui vous répond.

Je m’appelle Clément, développeur web à Montréal. Vous ne serez pas transféré d’un commercial à un analyste, puis d’un analyste à un support. Vous parlez à quelqu’un qui a lu votre rapport parce qu’il l’a écrit.

Faire évaluer mon site

Une marque.
Trois expertises.

Le même regard clair sur la conformité, l’entretien et la sécurité de votre présence web.

Questions fréquentes

Si la vôtre n’y est pas, écrivez-nous : nous répondons en français et sans détour.

Pouvez-vous vérifier mon site sans autorisation ?

Non. Examiner un site sans la permission de son propriétaire est une infraction, et nous ne le faisons pas, pas même pour une démonstration. C’est aussi pourquoi il n’y a pas de bouton « scanner mon site » sur cette page : le premier échange sert justement à établir qui autorise quoi.

Jusqu’où va l’audit ?

Aussi loin que le périmètre signé le permet. Ce n’est pas un scan automatique de surface : on va chercher ce qui ne se voit pas depuis la page d’accueil, sur les six familles de contrôles, et chaque constat est vérifié à la main avant de vous être transmis. Ce qui borne l’examen, c’est votre mandat, pas un outil.

Est-ce que vous corrigez ce que vous trouvez ?

Oui, si vous le souhaitez. L’audit et la correction sont deux mandats distincts : vous n’êtes jamais obligé de nous confier le second. Beaucoup de clients repartent avec le rapport et le donnent à leur développeur. C’est fait pour ça. Quand vous préférez qu’on s’en charge, on reprend les constats du plus grave au plus léger, et on revérifie après.

Que se passe-t-il si vous ne trouvez rien ?

Vous recevez le rapport quand même, et il dit ce qui a été examiné. Une absence de constat n’est pas une preuve qu’il n’y a rien : c’est le résultat d’un examen, à une date, sur un périmètre donné. Nous n’écrirons jamais que votre site est sécurisé.

En quoi est-ce différent de Repère Maintenance ?

Maintenance s’occupe de l’entretien courant : mises à jour, correctifs, petites corrections, suivi technique dans la durée. Sécurité fait un examen ponctuel et encadré, et vous remet un rapport. Beaucoup de PME ont besoin des deux, mais ce sont deux services distincts et vous n’avez pas à prendre l’un pour avoir l’autre.

Puis-je transmettre le rapport à un tiers ?

Oui. Le rapport vous appartient. Vous pouvez le remettre à votre développeur, à votre client, à un donneur d’ordre ou à votre assureur. Notez seulement que ce n’est pas une certification : c’est le compte rendu d’un examen.

Est-ce que remplir le formulaire lance quelque chose ?

Non. Le formulaire crée une demande, rien de plus. Aucun test n’est lancé, aucune adresse n’est sollicitée. La première chose qui suit est un échange, et la vérification ne commence qu’après la signature du périmètre.

Pour aller plus loin

Les pages de service, et quatre guides écrits pour des dirigeants.

Dites-nous ce que vous avez.
On vous dira ce qui est pertinent.

Quatre champs. Nous revenons vers vous pour cadrer le besoin, et nous vous dirons franchement si un audit ne se justifie pas.

Pas de démarchage, pas de rappel insistant.

Envoyer ce formulaire ne déclenche aucune vérification. L’adresse que vous indiquez sert uniquement à préparer l’échange : rien n’est testé avant que vous ayez signé un périmètre.

Ou écrivez-nous : contact@reperequebec.ca